
Proof-of-Concept-Velociraptor-Artefaktpaket, das eine Remote-Veeam-Forensik-Pipeline demonstriert.
Dieses Repository enthält eine Sammlung von Velociraptor-Artefakten, die als Proof-of-Concept für eine Remote-Forensik-Pipeline für Veeam Backup & Replication dienen:
artifacts/ enthält die Artefaktdefinitionentools/ enthält ein qemu-img.zip-Archiv, das mit Windows.QEMU.ImgConvert verwendet werden kannWeitere Details finden Sie im zugehörigen Blogbeitrag: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
Importieren Sie den Artifact Exchange in den Velociraptor-Server, indem Sie das Server-Artefakt Server.Import.ArtifactExchange mit Standardparametern starten. Dadurch werden zwei Abhängigkeiten verfügbar:
Windows.Veeam.RestorePoints.MetadataFiles undWindows.Veeam.RestorePoints.BackupFiles.Importieren Sie das folgende Pack, indem Sie das Artefakt Server.Import.ArtifactExchange mit dem folgenden Wert für den Parameter ExchangeURL starten:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipÄndern Sie Exchange.Windows.Veeam.ProcessDiskImage, um festzulegen, welche Artefakte auf jedem extrahierten Datenträgerabbild ausgeführt werden sollen. Die VQL-Abfragen sollten diesem Format folgen:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
Starten Sie entweder Exchange.Windows.Veeam.RestorePoints.MetadataFiles oder Exchange.Windows.Veeam.RestorePoints.BackupFiles (viel langsamer!), um die verfügbaren Restore Points aufzulisten.
Filtern Sie mithilfe der WHERE-Klausel in einem Notebook die Ergebnisse, bis Sie eine WHERE-Klausel finden, die nur die Restore Points zurückgibt, die Sie in späteren Schritten bearbeiten möchten.
Starten Sie Exchange.Windows.Veeam.ProcessBackups und geben Sie den gewünschten Filter (ohne das Schlüsselwort WHERE) im Parameter Filter an. Seien Sie vorsichtig bei der Wahl des Pfads für TemporaryFolderPath, da dieser Ordner während der Datenträgerabbild-Verarbeitung Hunderte Gigabytes (wenn nicht Terabytes) an extrahierten Backup-Daten enthalten wird. Es wird empfohlen, ein dediziertes Laufwerk für diese Daten zu verwenden.
Die Inhalte dieses Repositorys sind nicht produktionsreif und sollten nur als Proof-of-Concept für einen bestimmten Velociraptor-Workflow betrachtet werden. Die folgenden Artefakte wurden aus diesem Grund nicht an den Velociraptor Artifact Exchange übermittelt.
Die Artefakte in diesem Repository schreiben Gigabytes (möglicherweise Terabytes) an Daten (extrahiert aus Veeam-Backups) in den Ordner, der im Parameter TemporaryFolderPath von Exchange.Windows.Veeam.ProcessBackups angegeben ist. Wenn die Verarbeitung abgeschlossen ist, werden zuvor geschriebene Dateien mit minimaler Überprüfung gelöscht.
Da diese Artefakte nur mit einer sehr begrenzten Datenmenge getestet wurden, empfehlen wir, sie ausschließlich in einer Testumgebung zu verwenden. Synacktiv haftet nicht für etwaige Verluste, die bei der Verwendung dieser Artefakte entstehen.